6月30日,Meme代币BONK的国库遭遇大规模攻击。攻击者仅花费440万美元,便成功盗走价值2120万美元的代币,净获利1680万美元。此次事件源于去中心化自治组织(DAO)治理机制中的漏洞。

攻击的核心在于操纵投票。在DAO系统中,只需达到与钱包代币数量挂钩的特定法定投票人数即可。攻击者提前在Bybit和Binance交易所花费440万美元购买了8820亿枚BONK,这一数量足以超过所需的8790亿枚BONK法定门槛。

攻击细节

攻击者向DAO提交了一项提案,要求将4.426万亿枚BONK(价值2120万美元)从国库转移至其控制的钱包(9bxW…JHvQ)。随后,他利用全部8820亿枚BONK投了赞成票。提案自动通过,代币随即被转移。

攻击者操作步骤截图
攻击者操作步骤截图。

资金分配

部分被盗资产已转移地址。截至发布时,数据如下:

代币数量美元价值状态/位置
400亿枚BONK18.8万美元已转移至OKX交易所
4.386万亿枚BONK1930万美元仍留在钱包EXaJnm…eh42中

攻击者似乎并不急于转移剩余资金。分析师正持续监控该地址。

加密社区成员指出,此次问题的根源在于项目的治理系统。代码本身依然可靠。这是一起典型的治理攻击案例,攻击者利用了投票机制的缺陷,而非智能合约的漏洞。

我的评论: 这一事件鲜明地提醒我们,DAO的安全性不仅取决于代码质量,还依赖于治理机制的周密设计。项目方需要引入更复杂的投票方案,包括时间延迟和多层验证,以防止此类操纵行为。否则,去中心化系统的信任将受到损害。